O Greatness PhaaS mostra como os ataques de Phishing-as-a-Service (PhaaS) continuam evoluindo para contornar mecanismos modernos de segurança. Em uma campanha analisada por pesquisadores da ZeroBEC, operadores da plataforma abusaram da identidade do RingCentral para explorar configurações inadequadas do Microsoft Exchange Online, permitindo que mensagens maliciosas chegassem às caixas de entrada de usuários do Microsoft 365. O objetivo era capturar tokens de autenticação, contornar a autenticação multifator (MFA) e assumir o controle de contas corporativas.
O caso chama a atenção porque o sucesso da campanha não dependeu da exploração de uma vulnerabilidade no Microsoft 365 ou no RingCentral, mas da combinação de engenharia social, técnicas Adversary-in-the-Middle (AiTM) e políticas de confiança configuradas de forma excessivamente permissiva em ambientes corporativos. Na prática, os criminosos transformaram mecanismos destinados a facilitar a comunicação entre empresas em uma ferramenta para driblar os controles de segurança.
Neste artigo, analisamos como funciona a plataforma Greatness, de que maneira ela explorou o ecossistema do RingCentral para aumentar a credibilidade dos ataques, qual a possível relação com o recente incidente envolvendo dados da empresa e quais medidas administradores de sistemas e equipes de segurança devem adotar para reduzir o risco de comprometimento de contas do Microsoft 365.
Como funciona a plataforma Greatness PhaaS
O Greatness é uma plataforma comercializada no modelo Phishing-as-a-Service (PhaaS). Em vez de desenvolver sua própria infraestrutura, criminosos podem assinar o serviço e obter kits completos para criação de campanhas de phishing, páginas falsas, painéis de gerenciamento e mecanismos de captura de credenciais.
Segundo a análise da ZeroBEC, o serviço era anunciado em canais do Telegram por cerca de US$ 289 por mês, oferecendo atualizações constantes e suporte aos assinantes. Esse modelo reduz significativamente a barreira de entrada para ataques sofisticados, permitindo que até criminosos com pouca experiência conduzam operações contra organizações de qualquer porte.
O diferencial do Greatness está na capacidade de combinar diversas técnicas conhecidas em uma única cadeia de ataque. Em vez de apenas roubar senhas, a plataforma busca obter sessões autenticadas, o que aumenta significativamente as chances de sucesso mesmo em ambientes protegidos por MFA.

Imagem: ZeroBEC
Como o RingCentral foi usado como isca
Os pesquisadores identificaram que os operadores utilizaram a identidade visual e a reputação do RingCentral para tornar as mensagens de phishing mais convincentes.
Os e-mails simulavam comunicações legítimas da plataforma de colaboração corporativa, induzindo os destinatários a acessar páginas falsas de autenticação do Microsoft 365. O uso de uma marca amplamente adotada no ambiente empresarial reduz a desconfiança dos usuários e aumenta a probabilidade de interação com o conteúdo malicioso.
Mais importante que a falsificação da identidade foi a exploração de configurações presentes em algumas organizações, onde determinados domínios ou remetentes são adicionados manualmente a listas de confiança do Exchange Online.
Como o ataque burlou a proteção do Exchange Online
Um dos pontos mais interessantes da campanha foi a forma como ela explorou políticas de confiança configuradas pelos próprios administradores.
Durante a análise, a ZeroBEC observou que algumas mensagens eram enviadas por infraestrutura hospedada na IONOS. Apesar de falharem nas verificações de SPF, DKIM e DMARC, esses e-mails ainda conseguiam alcançar a caixa de entrada de determinados usuários.
O motivo estava nas chamadas allow lists, utilizadas para dispensar verificações adicionais em remetentes considerados confiáveis.
Quando um domínio incluído nessa lista é tratado automaticamente como seguro, o Spam Confidence Level (SCL) pode ser definido como -1, classificação que impede a aplicação de diversos mecanismos antispam do Exchange Online.
Embora essa configuração possa ser útil em alguns cenários corporativos, sua utilização indiscriminada cria uma superfície de ataque significativa. Caso um invasor consiga abusar da identidade de um domínio confiável ou explorar uma cadeia de envio associada a ele, parte das proteções do ambiente deixa de atuar conforme esperado.
O incidente reforça a importância de revisar periodicamente todas as políticas de confiança implementadas na infraestrutura de e-mail.
Como o Greatness captura tokens de autenticação
Ao contrário das campanhas tradicionais de phishing, o Greatness utiliza ataques do tipo Adversary-in-the-Middle (AiTM).
Nesse modelo, a vítima acessa uma página controlada pelos criminosos que funciona como um intermediário entre o usuário e o serviço legítimo da Microsoft.
O processo ocorre em poucas etapas:
- o usuário informa suas credenciais;
- a página falsa encaminha essas informações ao Microsoft 365 em tempo real;
- a autenticação multifator é apresentada normalmente;
- o usuário aprova o desafio de MFA;
- o servidor controlado pelos criminosos intercepta o cookie ou token de sessão emitido após a autenticação.
Esse detalhe faz toda a diferença.
Como o invasor passa a possuir um token válido, ele não precisa repetir o processo de autenticação nem conhecer novamente a senha da vítima. Enquanto a sessão permanecer válida, o acesso ao ambiente pode ocorrer como se fosse um usuário legítimo.
Device Code Phishing amplia a persistência
Outra técnica observada na campanha foi o Device Code Phishing.
Nesse tipo de ataque, o usuário é convencido a inserir um código de autenticação em uma página oficial da Microsoft, acreditando estar autorizando uma atividade legítima.
Na realidade, o código concede acesso a um dispositivo controlado pelos criminosos.
Após essa autorização, os invasores podem utilizar recursos como o Microsoft Graph para acessar e-mails, arquivos armazenados no OneDrive, calendários, contatos e outras informações disponíveis na conta comprometida.
Dependendo das permissões concedidas, também é possível manter acesso persistente por meio de aplicações registradas ou permissões OAuth, dificultando a detecção do comprometimento.
A possível relação com o incidente envolvendo o RingCentral
Os pesquisadores também analisaram a possibilidade de existir uma ligação entre essa campanha e o recente incidente de segurança envolvendo o RingCentral, atribuído ao grupo ShinyHunters.
Até o momento, não há confirmação pública de que os operadores do Greatness tenham utilizado diretamente dados obtidos nesse incidente. No entanto, a coincidência entre o perfil das vítimas e o contexto da campanha levou os especialistas a considerar essa hipótese.
Caso listas contendo informações corporativas tenham sido utilizadas para selecionar os alvos, a eficiência da engenharia social aumenta consideravelmente.
Em vez de disparar campanhas em massa, os criminosos conseguem direcionar mensagens para empresas específicas, utilizando referências compatíveis com o ambiente de trabalho da vítima e aumentando a credibilidade do golpe.
Como reduzir o risco de ataques PhaaS
A campanha evidencia que a autenticação multifator continua sendo uma medida essencial, mas não suficiente para impedir ataques modernos baseados em roubo de sessão.
Entre as principais recomendações para organizações que utilizam o Microsoft 365 estão:
- Revisar regularmente as listas de remetentes confiáveis no Exchange Online.
- Evitar a criação de allow lists amplas, incluindo apenas domínios estritamente necessários.
- Monitorar permissões OAuth concedidas a aplicações de terceiros.
- Restringir o uso do Device Code Authentication quando ele não for indispensável.
- Implementar políticas de Acesso Condicional para reduzir o impacto de sessões comprometidas.
- Monitorar autenticações anômalas, principalmente aquelas originadas de novos dispositivos ou localidades incomuns.
- Treinar usuários para identificar campanhas de phishing que utilizam marcas conhecidas e páginas de login falsas.
- Auditar periodicamente registros do Microsoft Entra ID e do Microsoft Defender em busca de sinais de comprometimento.
O crescimento do PhaaS exige novas estratégias de defesa
O caso envolvendo o Greatness demonstra que as campanhas de phishing modernas exploram muito mais do que falhas técnicas. Configurações permissivas, confiança excessiva em remetentes conhecidos e o uso de técnicas como AiTM e Device Code Phishing tornam possível comprometer contas protegidas por MFA sem necessidade de explorar vulnerabilidades no Microsoft 365.
Para administradores de sistemas, analistas de segurança e equipes responsáveis por ambientes corporativos, a principal lição é que a confiança deve ser constantemente reavaliada. Políticas de whitelist, permissões OAuth e mecanismos de autenticação precisam fazer parte de auditorias regulares para reduzir a superfície de ataque.
À medida que plataformas Phishing-as-a-Service se tornam mais acessíveis e sofisticadas, organizações que adotam uma abordagem baseada em Zero Trust, monitoramento contínuo e revisão periódica de suas políticas de segurança estarão mais preparadas para enfrentar campanhas semelhantes.